Разрешения на Microsoft
Когато свържете Microsoft 365 tenant към Aether365, вашият Global Administrator одобрява набор от разрешения само за четене на екрана за съгласие на Microsoft. Тази страница описва всяко разрешение, неговия тип и защо е необходимо.
Ключови точки
- Разрешенията за сканиране са на ниво приложение (не са делегирани на потребител). Единственото делегирано разрешение е
User.Read, използвано единствено за влизането ви - Всички разрешения са само за четене - Aether365 не може да създава, променя или изтрива данни във вашия tenant
- Разрешенията се предоставят еднократно чрез съгласието на Global Admin и остават валидни, докато не разкачите tenant-а или не изтриете service principal-а на Aether365 от вашия tenant
- Можете да прегледате и отмените разрешенията по всяко време от Microsoft Entra admin center > Enterprise Applications > Aether365
Справка за разрешенията
| Разрешение | Тип | Защо е необходимо |
|---|---|---|
AccessReview.Read.All | Application | Четене на дефиниции и резултати от прегледи на достъпа за проверки на управлението |
AppCatalog.Read.All | Application | Четене на записи в каталога на корпоративни приложения и политики за одобрение |
Application.Read.All | Application | Четене на регистрации на приложения и конфигурации на удостоверения |
AuditLog.Read.All | Application | Четене на одитни журнали и журнали за влизане, необходими за проверки по EIDSCA и CISA |
ChannelMember.Read.All | Application | Четене на членството в Teams канали за оценка на външния и гост достъпа |
ChannelSettings.Read.All | Application | Четене на имена, описания и настройки на Teams канали за контрол на сътрудничеството |
DeviceManagementConfiguration.Read.All | Application | Четене на политики за конфигуриране и съответствие на устройства в Intune |
DeviceManagementManagedDevices.Read.All | Application | Четене на инвентара на управлявани устройства и състоянието на съответствие |
DeviceManagementRBAC.Read.All | Application | Четене на присвоявания на RBAC роли в Intune |
DeviceManagementServiceConfig.Read.All | Application | Четене на конфигурацията на услугата Intune и настройките за записване на устройства |
Directory.Read.All | Application | Четене на потребители, групи, service principal-и и обекти в директорията за оценка на конфигурацията на идентичността |
DirectoryRecommendations.Read.All | Application | Четене на препоръки от Entra ID за подобряване на сигурността |
Group.Read.All | Application | Четене на конфигурации и настройки на групи за оценка на границите на достъпа |
GroupMember.Read.All | Application | Четене на членство в групи за оценка на наследяването на роли и разрешения |
IdentityRiskEvent.Read.All | Application | Четене на засечени рискови събития от Microsoft Entra ID Protection |
MailboxConfigItem.Read | Application | Четене на обекти за конфигурация на пощенски кутии за проверки на сигурността в Exchange Online |
MailboxSettings.Read | Application | Четене на настройки на пощенски кутии в Exchange Online за CIS проверки на имейл сигурността |
OnPremDirectorySynchronization.Read.All | Application | Четене на конфигурацията за синхронизация с локална (on-premises) директория |
Organization.Read.All | Application | Четене на конфигурация на ниво tenant, присвоявания на лицензи и профил на организацията |
Policy.Read.All | Application | Четене на политики за условен достъп, политики за сила на удостоверяване и други политики за сигурност |
Policy.Read.ConditionalAccess | Application | Четене на детайли за политики за условен достъп за проверки за неправилна конфигурация |
PrivilegedAccess.Read.AzureAD | Application | Четене на настройки за допустимост и активиране на PIM роли |
PrivilegedAccess.Read.AzureADGroup | Application | Четене на настройки за допустимост на достъп до PIM групи |
PrivilegedEligibilitySchedule.Read.AzureADGroup | Application | Четене на графици за допустимост на PIM групи |
Reports.Read.All | Application | Четене на отчети за използване и активност при влизане, необходими за проверки по CIS и CISA |
ReportSettings.Read.All | Application | Четене на настройки за показване на административни отчети за точно отчитане |
RoleManagement.Read.All | Application | Четене на присвоявания на роли в Entra ID за засичане на акаунти с прекомерни привилегии |
RoleManagement.Read.Directory | Application | Четене на присвоявания и дефиниции на роли в директорията на Entra ID |
RoleManagementPolicy.Read.AzureADGroup | Application | Четене на PIM политики, приложени към присвоявания на роли на групи |
SecurityEvents.Read.All | Application | Четене на сигурностни предупреждения и събития за оценка на излагането на заплахи |
SecurityIdentitiesHealth.Read.All | Application | Четене на проблеми със здравословното състояние на Defender for Identity |
SecurityIdentitiesSensors.Read.All | Application | Четене на конфигурацията и състоянието на сензорите на Defender for Identity |
SharePointTenantSettings.Read.All | Application | Четене на настройки за споделяне и сигурност на ниво tenant за SharePoint и OneDrive |
TeamSettings.Read.All | Application | Четене на настройки на Teams екипи за оценка на външния достъп и контрола на гости |
ThreatHunting.Read.All | Application | Изпълнение на заявки за разширено търсене на заплахи за оценка на излагането на заплахи |
User.Read.All | Application | Четене на потребителски профили, настройки за влизане и присвоявания на лицензи |
UserAuthenticationMethod.Read.All | Application | Четене на регистрирани MFA методи за проверка на силата на удостоверяване за всеки потребител |
User.Read | Delegated | Влизане и четене на основния профил на влезлия потребител |
Преглед на предоставените разрешения
За да проверите кои разрешения има Aether365 във вашия tenant:
- Влезте в Microsoft Entra admin center
- Отидете на Enterprise Applications
- Потърсете "Aether365"
- Изберете приложението и отворете Permissions
Страницата с разрешения показва всички одобрени разрешения заедно с информация кой е дал съгласието и кога.
Отмяна на разрешенията
За да отмените всички разрешения на Aether365 от tenant:
- В Microsoft Entra admin center > Enterprise Applications изберете Aether365
- Натиснете Delete, за да премахнете service principal-а изцяло
Това отменя всички разрешения и спира Aether365 от достъпа до tenant-а. Бъдещите опити за сканиране на този tenant ще са неуспешни. За да спрете сканиранията, разкачете също tenant-а в таблото на Aether365 (Settings > Connections).
Въпроси
Ако имате въпроси относно конкретно разрешение или трябва да обсъдите обхвата на разрешенията за Enterprise внедряване, свържете се с security@aether365.io.